Trust Lifecycle Manager: tanúsítványkezelés, mint kirakós játék

2026. júl. 29. | Pataki Tamás

A tanúsítványkezelés sok vállalatnál még mindig ugyanazt a történetet jelenti: Excel-táblázatban vezetett lejárati dátumokat, senki által el nem olvasott e-mailes emlékeztetőket, időnként pedig pánikot, amikor lejár egy olyan éles szolgáltatás tanúsítványa, amelynek létezéséről korábban senki sem tudott. A DigiCert Trust Lifecycle Manager (TLM) megváltoztatja ezt a történetet – működését pedig talán egy egyszerű hasonlattal lehet a legjobban szemléltetni: olyan, mint egy kirakós. Egyetlen merev eszköz helyett, amely egy előre meghatározott folyamat követésére kényszeríti, egymással kombinálható építőelemeket kap. Ezekből minden felhasználási módhoz pontosan az igényeinek megfelelő megoldást állíthatja össze.

A kirakós két kulcseleme: az automatizálási orkesztrátor és a discovery agent

A DigiCert Trust Lifecycle Manager egy központosított tanúsítványkezelő platform, amely a tanúsítványok teljes életciklusát lefedi – a kiállítástól a telepítésen, felügyeleten és megújításon át egészen a visszavonásig. Több tucat portál, kézi igénylés és Excel-táblázat helyett egyetlen felületet kap, amelyről áttekintheti és kezelheti a vállalat teljes infrastruktúrájában használt tanúsítványokat – legyen szó belső szerverekről, nyilvánosan elérhető weboldalakról, felhőalapú infrastruktúráról vagy hálózati eszközökről. Ahhoz pedig, hogy a platform ilyen sokféle környezetet is képes legyen kiszolgálni, két kulcsfontosságú komponens áll a működésének középpontjában.

Az automatizálási orkesztrátor a teljes rendszer agya. Ebben határozhatja meg azokat a szabályokat, amelyek alapján a tanúsítványok kiállítása, megújítása és telepítése történik – ki, mit, mikor és hogyan végezhet el. Ezt követően a TLM önállóan gondoskodik a tanúsítványok teljes életciklusáról, kézi beavatkozás nélkül.

A discovery agent a rendszer szeme. Átvizsgálja az infrastruktúrát, és megkeresi azokat a tanúsítványokat is, amelyek létezéséről esetleg nem tud – például az elfelejtett, kézzel kiállított vagy a vállalati szabályzaton kívül kibocsátott tanúsítványokat. Ennek köszönhetően a TLM nemcsak automatizálási eszköz, hanem központi áttekintést is biztosít arról, hogy valójában milyen tanúsítványok működnek a hálózatában.

Ez a két komponens biztosítja az alapokat – a rendszer valódi ereje azonban akkor mutatkozik meg, amikor saját igényei szerint kezdi összeállítani az egyes automatizálásokat.

Három elem, amelyet minden automatizáláshoz kiválaszthat

A TLM-ben minden egyes automatizálást három, egymásra épülő rétegből állíthat össze:

1. A tanúsítványok forrása

Nincs egyetlen hitelesítő hatósághoz kötve. Ön választhatja ki, honnan származzanak a tanúsítványok:

Privát CA – belső szolgáltatásokhoz és belső PKI-környezetekhez, ahol nem szeretne vagy nem tud külső hitelesítő hatóságot igénybe venni.

Nyilvános CA – olyan esetekben, amikor a nyilvános interneten is megbízhatónak elfogadott tanúsítványra van szüksége.

A két lehetőség egyetlen platformon belül, az adott projekt vagy csapat igényeinek megfelelően kombinálható.

2. A tanúsítványprofil

Meghatározhatja, hogy az adott automatizálás keretében milyen tanúsítványok kerüljenek kiállításra – milyen típusúak legyenek, milyen paraméterekkel és érvényességi idővel rendelkezzenek, illetve milyen szabályzat vonatkozzon rájuk. A profil olyan sablonként működik, amelyet az automatizálás minden alkalommal következetesen alkalmaz. Így nem fordulhat elő, hogy két rendszergazda eltérő paraméterekkel, saját belátása szerint állítson ki tanúsítványokat.

3. A telepítés módja

Ez az az elem, amely leginkább meghatározza, hogy az automatizálás mennyire működhet emberi beavatkozás nélkül. A TLM többféle telepítési lehetőséget kínál, amelyek különböző környezetekhez és felhasználási módokhoz illeszkednek.

Az agent közvetlenül a szerverre települ, és helyben gondoskodik a tanúsítvány teljes életciklusáról – figyeli a lejáratot, automatikusan igényli a tanúsítványt, telepíti azt a megfelelő tárolóba, szükség esetén pedig újraindítja a kapcsolódó szolgáltatásokat, vagy jelzi az újraindítás szükségességét. Ez a legszorosabb integrációt és legnagyobb megbízhatóságot biztosító megoldás azoknál a szervereknél, amelyekre agent telepíthető – például IIS, Apache, Nginx vagy Tomcat környezetben.

A szenzor olyan helyzetekben alkalmazható, amikor egy teljes értékű agent telepítése nem kívánatos vagy nem lehetséges – jellemzően hálózati eszközöknél, appliance-eknél, terheléselosztóknál vagy régebbi rendszereknél. A szenzor elsődleges feladata a tanúsítványok felderítése és felügyelete, míg a telepítés a megfelelő csatlakozón vagy API-n keresztül, ellenőrzött módon történik. Ehhez nem szükséges semmit telepíteni a célrendszerre.

A PFX-export a legegyszerűbb és leguniverzálisabb megoldás. A TLM létrehoz egy, a tanúsítványt és a privát kulcsot tartalmazó csomagot, amely letölthető vagy automatikusan továbbítható – például egy tárhelyre, megosztott meghajtóra vagy szkriptnek. Ez a lehetőség akkor ideális, ha a telepítést saját automatizálásához vagy CI/CD pipeline-jához szeretné kapcsolni, illetve olyan környezetben, ahol sem az agent, sem a szenzor használata nem indokolt.

Az SCEP és az EST a hálózati eszközök és kliensoldali végpontok világát fedi le – például tűzfalak, routerek, VPN-koncentrátorok, nyomtatók, IoT-eszközök, valamint MDM-rendszeren keresztül felügyelt mobileszközök esetében. Az eszköz szabványos protokollon keresztül saját maga igényli a tanúsítványt, a TLM pedig a meghatározott profil alapján automatikusan kiállítja és továbbítja azt, rendszergazdai beavatkozás nélkül.

Az ACME a modern, DevOps-orientált környezetek számára kínál megoldást. Szabványos ACME-kliensek segítségével lehetővé teszi a tanúsítványok teljesen automatizált kiállítását és megújítását, a nyilvános hitelesítő hatóságoknál megszokott módon, ugyanakkor a vállalat saját szabályzataihoz és tanúsítványprofiljaihoz kapcsolva.

Az API-k és integrációk azokban az esetekben egészítik ki a lehetőségeket, amikor a tanúsítványok telepítését közvetlenül saját eszközeibe, orkesztrációs platformjaiba vagy belső portáljaiba szeretné beépíteni.

A lehetőségek ilyen széles köre biztosítja, hogy minden szerverhez vagy eszközhöz pontosan a sajátosságainak megfelelő telepítési módot választhassa – olyan kompromisszumok nélkül, mint például: „Ezt kézzel kell elvégeznünk, mert az eszköz csak egyetlen telepítési módot támogat.”

Három egyszerű választás – forrás, profil és telepítési mód –, és máris elkészült az adott szerverre, alkalmazásra vagy csapatra szabott automatizálás. Egyik automatizálásnak sem kell ugyanúgy kinéznie, mint az előzőnek.

Kiegészítő elemek: csatlakozók

Az alapvető funkciókat – az agent és a szenzor működését – tovább bővítheti olyan csatlakozókkal, amelyek összekapcsolják a TLM-et az infrastruktúrájában használt további rendszerekkel.

MS CA – kapcsolat a Microsoft Certificate Authority rendszerével, amennyiben már Microsoft-környezetben működtet belső PKI-t.

Nyilvános felhőszolgáltatások – natív csatlakozók az Azure, az AWS és a Google Cloud rendszereihez, amelyek lehetővé teszik, hogy a tanúsítványok kezelése közvetlenül ott történjen, ahol a felhőalapú infrastruktúra ténylegesen működik.

A csatlakozóknak köszönhetően a TLM nem az infrastruktúra mellett működő, elszigetelt eszköz, hanem annak természetesen integrálódó rétege – függetlenül attól, hogy belső PKI-t, multicloud-környezetet vagy a kettő kombinációját használja.

Domainhitelesítés, amellyel egyszerűen nem kell foglalkoznia

A nyilvános tanúsítványok kezelésének egyik legkellemetlenebb része a domainek hitelesítése, vagyis a DCV. A TLM ezt a feladatot is automatizálja: több mint 160 DNS-szolgáltató rendszerét támogatja, köztük a cseh Zonerét is. A DNS-fiók csatlakoztatása után a domainhitelesítés teljesen automatikusan történik, így nincs szükség a DNS-rekordok kézi létrehozására, és arra sem kell várnia, hogy a DCV sikeresen lezajlott-e.

Miért találó a kirakós metaforája?

A DigiCert Trust Lifecycle Manager ereje nem abban rejlik, hogy egyetlen feladatot kiemelkedően jól lát el. Sokkal inkább abban, hogy minden szükséges elemet biztosít – tanúsítványforrásokat, profilokat, telepítési módokat, csatlakozókat és automatizált DCV-t –, amelyekből pontosan az adott környezet igényeinek megfelelő rendszert állíthatja össze. Így egy néhány szervert üzemeltető kisebb vállalat és egy multicloud-infrastruktúrával, valamint több ezer tanúsítvánnyal rendelkező nagyvállalat ugyanazt a platformot használhatja, csupán másképpen összeállított elemekkel.

Az eredmény egy olyan rendszer, amely együtt fejlődik a vállalatával. Kezdetben néhány szerver egyszerű automatizálását valósíthatja meg, később pedig az infrastruktúra fejlődésével párhuzamosan további csatlakozókat, profilokat és tanúsítványforrásokat adhat hozzá – anélkül, hogy platformot kellene váltania vagy mindent elölről kellene kezdenie.

Szeretné megtudni, hogyan működne a tanúsítványok automatizálása a DigiCert Trust Lifecycle Manager segítségével az Ön környezetében? Vegye fel velünk a kapcsolatot az SSLmarket.hu weboldalán, és örömmel bemutatjuk, hogyan állíthatja össze ezt a kirakóst saját igényeire szabva.


Pataki Tamás
Biztonságos SSL tanúsítványok szakértője
Symantec Sales Expert Plus
e-mail: pataki(at)zoner.hu